#34: Cybersecurity im Fahrzeug: Die Automobilindustrie im Visier der Hacker

Shownotes

Es sind Computer auf vier Rädern: Etwa 100 Millionen Zeilen Quellcode und 100 elektronisch ansteuerbare Module stecken in einem modernen Auto. Das macht die Fahrzeuge, aber auch die Autohersteller und Zulieferer zu attraktiven Angriffszielen von Hackern.

Wie groß ist das Risiko für Cyberattacken auf Ökosysteme von Automobilherstellern und Zulieferern? Vor welchen Herausforderungen steht die Automobilindustrie? Welche rechtlichen Anforderungen gibt es? Und welche Auswirkungen hat die Bedrohungslage auf das autonome Fahren?

Jetzt mit dem Experten vernetzen:

Transkript anzeigen

00:00:01: Herzlich willkommen bei Law of's Ohr.

00:00:03: Aktuell, kritisch auf den Punkt!

00:00:06: In diesem Podcast befragt Gastgeber Martin Hinze Expertinnen und Experten aus der Welt von Recht und Gesetz zu brandaktuellen Themen.

00:00:15: Den Viking Row kennt seit der WMJ jeder Router.

00:00:18: wahrscheinlich eher nicht So heißen die Verkehrsbetriebe in Oslo mit den Öling Haarland & Co.

00:00:23: durch die norwegische Hauptstadt fahren.

00:00:25: Dieser Verkehrsbetrieb musste bei Sicherheitstests feststellen, dass eighthundertfünfzig ihre Elektrobusse aus der Ferne über die Over-DR Schnittstelle lahmgelegt werden können.

00:00:35: In Finnland wiederum haben Hacker kürzlich eine Schnelleadesäule für E-Autos gekapert und bei einem Software Update das gute alte neunziger Jahre Computerspiel Doom installiert – zum Glück im Rahmen eines Wettbewerbs, bei dem IT Schwachstellen identifiziert werden sollten!

00:00:50: Und bereits in den USA wurde ein Auto aus der Ferne in den Straßengrahmen gelenkt.

00:00:56: Der Hecker hatte sich über das Multimedia-System Zugriff verschafft – auch hier kam niemand zu Schaden, der Fahrer war Journalist vom US Magazine Wired und der Angriff war zum Glück geplant!

00:01:06: Die drei Beispiele zeigen, die Gefahr von Cyberangriffen auf Autos und ihre Infrastruktur sind längst real.

00:01:12: Schließlich gelten Fahrzeuge als rollende Computer.

00:01:16: etwa einhundert Millionen Zeilen Quellcode- und hundert elektronisch ansteuerbare Module benötigte einem moderner Wagen.

00:01:23: WLAN und Bluetooth-Module SIM-Karten, Funkschlüssel, Kieles Schlüsselsysteme und selbst die Reifendruckkontrolle, die über Funk arbeitet können mögliche Einfallstore für Cyberangriffe sein, waren beispielsweise der ADAC.

00:01:35: Wie groß ist das Risiko für Cyberattacken auf vernetzte Fahrzeuge?

00:01:38: Vor welchen Herausforderungen steht die Automobilindustrie, welche rechtlichen Anforderungen gibt es und welche Auswirkungen hat die Bedrohungslage auf das autonome Fahren.

00:01:48: Diese Fragen wollen wir in der heutigen Folge von Law of the Order mit unserem Experten Thomas Kahl klären!

00:01:53: Lieber Thomas ganz herzlich willkommen!

00:01:55: Hallo lieber Martin vielen Dank dass ich bei dir zu Gast sein darf.

00:01:58: Wir freuen uns sehr bevor wir so richtig loslegen Und wollen wir dich gern ein bisschen genauer vorstellen.

00:02:05: Du bist ja bei uns Co-Head der Automotive Praxis und Fachanwalt für IT Recht, wie bist du denn zu diesen beiden Themen Automotive und Cyber Security gekommen?

00:02:16: Also die Verbindung der verschiedenen Themen Fahrzeuges, Software, Daten, Cyber Sicherheit, die begleitet mich im Prinzip schon seit Anbeginn meiner Tage als Rechtsanwaltung.

00:02:25: zur Cyber Sicherheit bin ich vor plus minus zwanzig Jahren gekommen.

00:02:29: Ich habe damals angefangen mit dem Team Cyber-Response Arbeit zu machen, also in Cybervorfällen Unternehmen zu unterstützen.

00:02:38: Das hat sich über die Jahre immer weiter ausgebaut und mittlerweile macht uns riesengroßen Spaß.

00:02:44: sind wir soweit dass wir pro Jahr oftmals weit über hundert Cyber Vorfälle bei Unternehmen betreuen?

00:02:50: kann man also durchrechnen?

00:02:51: das ist genau genommen plus minus jeden dritten Tag einer.

00:02:54: Wahnsinn!

00:02:55: Pro Phasen auch mehrere pro Tag.

00:02:57: Das ist ein ganz wesentlicher Bestandteil unserer Arbeit den wir hier mit dem Team machen.

00:03:02: Zum Automotive bin ich so im Schwerpunkt vor, ich würde sagen zehn Jahren gekommen.

00:03:07: Mit Automotive habe ich immer schon zu tun gehabt weil ich klar viel mit IoT zu tun hatte und dementsprechend auch mit vernetzten System- und Fahrzeugen.

00:03:15: aber so richtig würde ich sagen vor zehn Jahren als ich für einen großen Hersteller das erste größere GDPR Umsetzungsprojekt gemacht hab bevor die GDPR seinerzeit scharf geschaltet wurde.

00:03:25: Und dann kam eins zum anderen.

00:03:26: Und heute, da sind wir auch total stolz drauf können sagen dass wir wahrscheinlich für fast alle OEMs und auch die großen Zulieferern irgendeiner Form tätig sind mit einer großen und schlagschlagfertigen Automobilgruppe bei Teller-Wessing, die mittlerweile je nachdem wie man sie rechnet plus minus vormundvierzig Anwältinnen und Anwälte zählt.

00:03:46: Das ist eine ganze Menge.

00:03:48: was fasziniert sich denn persönlich an dieser Schnittstelle von Fahrzeugen Software und eben den rechtlichen Themen?

00:03:55: Also für mich sind es immer drei Sachen.

00:03:56: Das eine ist die Technik und das Tempo.

00:04:00: Technik ist irrsinnig komplex, das sind total faszinierende Technologien.

00:04:05: Wenn man sich vergegenwärtigt was moderne Fahrzeuge heute alles können dann sind das unglaubliche Dinge.

00:04:12: wenn wir zurückgucken fünf Jahre was Fahrzeug Gedanken konnten was Fahrzeugen heute heute können das ist ganz toll!

00:04:17: Und dann das Tempot der Entwicklung also was wir wahrnehmen tatsächlich im Wochen- oder Monatstag mit neuen Technologien von unseren Mandanten konfrontiert werden, was wir in dem Zuge oft machen ist.

00:04:29: Das ist auch eine sehr schöne Arbeit, dass wir im Entwicklungsprozess mit eingebunden werden und uns dann neue Technologen zusammen mit den Mandanten noch teilweise am lebenden Objekt also zum Beispiel auch an einem Fahrzeug wirklich angucken und da dann in der Rechtsberatung aktiv sind.

00:04:42: aber das Tempo die Schlagzahl hat sich da deutlich erhöht.

00:04:45: Die Entwicklung ist irrsinnig schnell geworden und technisch irrsinnig komplex.

00:04:49: Also das ist mal das eine, das zweite Gepart mit einer hohen Komplexität der Rechtsmaterie.

00:04:55: Wir haben da heute wirklich in Europa einen riesigen Flickentät für die Automobilindustrie.

00:04:59: Ich denke wir werden gleich dann noch bei der ein oder anderen Frage ins Detail einsteigen.

00:05:04: Das ist auch die größte Herausforderung im Prinzip für Legal Teams heute.

00:05:06: einfach diese Masse an Regulierung gerade im Fahrzeugbereich im Automobilsektor.

00:05:11: Und dann drittens, und das macht mir persönlich besonders Spaß.

00:05:14: Das ist die Kreativität, die wir an den Tag legen müssen wenn wir zusammen mit Mandanten Lösungen erarbeiten weil oft sind das wirklich Greenfield-Exercises.

00:05:20: Das sind Regelwerke, die sind ganz neu.

00:05:22: da gibt es keine Urteile zu, da gibt's nur wenig Behördenstellungnahmen zu und dann muss man versuchen technische Innovationen auf der einen Seite unter ein Gesetzestext zu subsumieren und dann sinnvolle Lösung zu finden.

00:05:33: Das bedarf in vielen Fällen eines Gehörigenmaßes an Kreatativität.

00:05:36: aber das macht für mich persönlich irrsinnig viel Spaß!

00:05:39: Das klingt mächtig interessant.

00:05:40: Vielen Dank.

00:05:41: Bevor wir da tiefer einsteigen, lass uns noch mal so den großen Rahmen abstecken.

00:05:46: Wir hatten es schon anklingen lassen im Intro und du hast auch gesagt sehr viele Cyber Vorfälle die ihr auf dem Tisch kriegt.

00:05:53: aber warum spielt denn Cyber Security gerade in der Automobilindustrie so eine große Rolle momentan?

00:05:59: Man kann's glaube ich auf eine Sache unterbrechen sind schlicht die enormen Auswirkungen negativer Art, die mit Cyberangriffen einhergehen können.

00:06:07: Wir können zwei Beispiele mal rauspicken wenn tatsächlich ein erfolgreicher Cyberanggriff auf einem Fahrzeug Ökosystem stattfindet und Gott sei Dank kommt das ja im Prinzip nicht vor weil diese Systeme einfach sehr stark abgesichert sind da macht die Automobilindustrie auch einen tollen Job Das muss man sagen.

00:06:26: aber die physische Sicherheit die dahinter steht also Wenn ein solcher Angriff erfolgreich wäre dann haben wir sofort ein Problem der physischen Sicherheit gefahren für Leib und Leben.

00:06:34: Das heißt also da sind sehr, sehr wertige hochwertigste Rechtsbüter betroffen.

00:06:39: Und das macht das Ganze natürlich dann schon gleich enorm risikoreich.

00:06:43: Zweitens nehmen wir ein Beispiel aus dem Enterprise-Bereich.

00:06:47: wenn wir uns mal angucken die Produktionsprozesse in der Automobilindustrie gestaltet sind Dann sind das ganz komplexe Verfahren wo ganz viele kleine Rädchen ineinander greifen und wenn nur eins dieser Rädchchen still steht zum Beispiel aufgrund einer Cyberattacke Das bricht das ganze Kartenhaus relativ schnell zusammen.

00:07:02: Das kann dann eben zu enormen Produktionsausfällen führen, muss man uns ein bisschen vorstellen wie mit der deutschen Bahn wenn der eine Zug nicht fährt, dann schleppt sich das ja teilweise noch Tage durchs Netz durch.

00:07:11: bei Flugzeugen das gleiche aber bei Produktionsprozessen in der Automobilindustrie hat es dann eben enorme Auswirkungen in dem Fall kommerzieller Art.

00:07:19: Also kurz gesagt die kommerziellen, aber auch die physischen Risiken, die mit Cyberangriffen in der Automobilindustrie potenziell verbunden sind, sind einfach enorm und deswegen spielt das natürlich so eine große Rolle.

00:07:33: Super ja vielen Dank!

00:07:35: Genau, Cyberangriffe man liest ja im Prinzip täglich davon.

00:07:39: welche Entwicklung beobacht du denn da aktuell bei euren Mandanten?

00:07:45: Verschiedene Entwicklungen.

00:07:46: Wir können das mal abstrahieren, auch nicht unbedingt nur bezogen auf die Automobilindustrie.

00:07:52: Was wir feststellen ist dass Cyberattacken zusehends deutlich professioneller werden.

00:07:57: Die waren auch vorher schon professionell aber die werden immer professioneller.

00:08:01: Die werden in vielen Fällen auch deutlich aggressiver was die Betreuungslage betrifft.

00:08:08: Die Angreifer agieren unheimlich arbeitsteilig.

00:08:11: Das muss man sich wirklich vorstellen wie hoch organisierte hocheffektive Kriminalität die diese Gruppen an den Tag legen.

00:08:19: Es ist oft für Unternehmen und auch für Forensiker heute nur noch ganz schwer überhaupt zu verstehen, wer denn da auf der anderen Seite überhaupt agiert?

00:08:28: Weil es einfach so viele Gruppen mit so vielen verschiedenen Interessen gibt.

00:08:32: aber allein schon diese Professionalität, die wir dort sehen.

00:08:36: Beispiel noch vor zwei drei oder vier Jahren war die Kommunikation, die man dann teilweise bei solchen Cyber Response Übungen mitbekommt zwischen wegen mir Verhandlern und Angreifern, die war immer noch etwas holprig.

00:08:49: Heute haben natürlich alle als Unterstützer die KI.

00:08:52: Das heißt diese Kommunikation läuft relativ reibungslos.

00:08:55: Die sprachlich ist die Tip Top.

00:08:59: Das ist geschliffenes Englisch und das zeigt sich zum Beispiel auch bei den Cyberattacken selber da wo man vor zwei drei Jahren mit einem geübten Blick eine Fishing-Email noch relativ gut daran erkennen konnte, weil sie einfach schlecht formuliert war.

00:09:13: Gibt es dieses Problem heute gar nicht mehr?

00:09:15: Weil durch die KI sind alle so gut gemacht dass selbst jemandem mit dem geübten Auge das schwerfallen wird, das voneinander abzugrenzen.

00:09:24: also grob gesagt KI wirkt da wirklich wie ein Brandbeschleuniger und das nehmen wir in der Beratungspraxis ganz deutlich wahr.

00:09:31: Das wäre auch meine nächste Frage gewesen.

00:09:33: Vielen Dank, dass du das schon beantwortet hast.

00:09:36: Ist denn die Automobilindustrie aus deiner Sicht besonders im Fokus bei den Angreifern?

00:09:43: Im Fokus mit Sicherheit.

00:09:45: Das gilt für alle Industrien, die einen hohen Grad an Digitalisierung haben weil da natürlich die Schäden besonders hoch sein können.

00:09:55: Zweitens ist die Automobilindustrie ja allein schon aufgrund der Komplexität dieser Produkt-Ökosysteme das Fahrzeug oder der Produktionsprozesse sehr verteilt aufgestellt.

00:10:08: Damit ein Produkt am Ende des Tages auf den Markt kommt, wirken ganz viele verschiedene Stakeholder mit.

00:10:13: Das ist eine Vielzahl von Lieferanten und das sind verschiedene Gruppenunternehmen.

00:10:17: Umso mehr Mitwirken umso mehr Einfallstore habe ich natürlich auch im Bereich der Cyber-Sicherheit.

00:10:21: Diese Komplexität bringt auf der anderen Seite entsprechend Gefahren mit sich.

00:10:26: und Drittens.

00:10:29: Und das ist mit Sicherheit ein wesentlicher Faktor Die Information, die es hier potenziell für Cyberkriminelle zu erbeuten gilt.

00:10:37: Die sind natürlich so sensibel wie man sich das nur vorstellen kann.

00:10:41: Das können einerseits personenbezogene Kundendaten sein mit teilweise hochsensiblen Informationen auf der anderen Seite aber auch in kommerzieller Hinsicht Business und Trade Secrets, die absolutes Tafelsilber sind Entwicklungsergebnisse Software Code.

00:10:56: Das heißt also eine Automobilindustrie.

00:10:57: wie in einigen anderen Industrien kommt da sozusagen alles zusammen Alles ist komoliert und dementsprechend sind die Risiken natürlich entsprechend hoch.

00:11:07: oder auf der anderen Seite, der Appetit durch Cyberkriminelle dann auch entsprechend hoch.

00:11:12: Durchaus verständlich bei der Beute, die da winkt, gibt es aus den letzten Jahren oder letzten Monaten einen Fall, der dir besonders in Erinnerung geblieben ist?

00:11:21: Gibt's etwas Besonderes Spektakuläres?

00:11:24: Ja also an einer Sache muss man sich bei der Beratung von Cybervorfällen gewöhnen.

00:11:28: Man kann nicht darüber reden.

00:11:31: Da gibt es also nicht die Deal-Meldung oder ähnliches, sondern das ist etwas, das findet im Hintergrund statt.

00:11:35: Da muss man als Berater sich dann auch mit abfinden.

00:11:38: Das ist also nichts wo man sich in Wimpel anhängen kann.

00:11:42: Sondern das bleibt in der Regel im Verborgenen und das ist auch gut so, das muss auch so sein.

00:11:46: Insofern mag man es mir nachsehen dass ich da jetzt nicht konkret ins Detail gehen kann.

00:11:52: Ich glaube aber was man sagen kann ist tatsächlich, Szenarien gibt, die für uns besonders herausfordern sind.

00:12:04: Die kommen glücklicherweise nicht so oft vor aber eben in letzter Zeit dann noch öfters.

00:12:07: das eine sind tatsächlich so diese ganz komplexen Szenariens wo wir also sehr kurzfristige sehr komplexe Abläufe haben insbesondere Dabo-Daten erbeutet werden Daten danach im Darknet veröffentlicht werden parallel mit Angreifern Verhandlungen geführt werden Lösegeldzahlung In tatsächlicher Hinsicht, in rechtlicher Hinsichte sehr komplexe Szenarien wo man dann auch mit einem relativ großen Team von Anwälten drauf geht.

00:12:34: Da haben wir in der Regel einen Strafrechtler dabei und dann bringt der Versicherer möglicherweise noch ein Kommunikationsexperte dazu.

00:12:39: also das sind relativ komplexes Szenariens wo alles sehr schnell geht hoch Schlagzahl mithilchlichen Krisenkolls Das ist etwas was mit Sicherheit dann hängen bleibt.

00:12:52: zweitens Cyber Security Vorfälle, bei denen tatsächlich mal ein physisches Risiko entsteht.

00:13:00: Glücklicherweise kommt das tatsächlich fast nie vor aber ich habe solche Fälle schon erlebt, wowegen mir die Informationen, die kompromittiert wurde dazu geeignet wäre auch tatsächlich zu physischen Risiken am Ende des Tages zu führen.

00:13:12: wie gesagt kommt glücklicherweise fast nie.

00:13:15: Leider ist das manchmal so.

00:13:17: Und das sind dann Fälle, die bekommen natürlich noch mal einen ganz anderen Trial.

00:13:20: Da guckt man auch als Berater nochmal ganz anders drauf, da gucken die Unternehmen anders drauf weil dann geht es nicht mehr nur um kommerzielle Interessen sondern möglicherweise echte Gefährdungslagen und dann wird natürlich ganz anders reagiert.

00:13:29: Drittens Fälle wo vielleicht besonders hochrangiger Akteure involviert sind insbesondere auf Seiten der Strafverfolgungsbehörden.

00:13:38: Das können also Fälle sein, wo man vielleicht mit Strafvermittlungsbehörden auf Landesebene zu tun hat.

00:13:44: Aber das kann natürlich auch auf Bundesebene sein und es kann aber auch eine Ebene höher sein wie mehr auf europäischer oder vielleicht sogar globaler Ebene.

00:13:51: Und das sind dann in der Tat Prozesse die laufen da noch mal ein bisschen anders.

00:13:54: Da hat dann auch die Beratung nochmal etwas andere Aspekte mit zu berücksichtigen.

00:14:00: Das wären also so im Prinzip diese drei Szenarien oder drei grundsätzliche Fälle, wo wir sagen würden das ist etwas.

00:14:06: Das merken wir uns dann weil das ist doch sehr besonders im Vergleich zu ich sage jetzt mal einem eher einfach gelagerten Cyber Angriff wegen meiner Fishing Attacke, weil ein Postfach kompromittiert wurde was es mir aber ganz wichtig zu sagen für das Unternehmen gehen nach Größen natürlich auch irrsinnig schwerwiegende Folgen haben kann.

00:14:24: sich möchte damit nicht so urieren dass das eine schlimmer wäre als das andere.

00:14:27: Es liegt immer am Auge des Betrachters.

00:14:29: Aber Diese drei Szenarien sind mit Sicherheit, welche die uns auch als Berater tendenziell besonders fordern und für uns dann auch natürlich entsprechend komplex herausfordern sind.

00:14:38: Und die bleiben dann in der Regel sehr lange hängen.

00:14:40: also da würden wir jetzt eine ganze Reihe einfallen, die diese Kriterien erfüllen.

00:14:46: Vielen Dank für die Zusammenfassung.

00:14:47: das klingt nach vielen schlaflosen Nächten und vielleicht auch durchgearbeiteten Wochenenden wenn da richtig Alarm ist bei den in der Automobilindustrie.

00:14:58: Lass uns bitte auch auf die rechtlichen Aspekte schauen.

00:15:02: Gibt es denn da aktuelle Themen, die man dann besonders beschäftigen?

00:15:07: Es kurviert ja viel auch auf europäischer Ebene.

00:15:09: vielleicht hast du oder so die Hot Topics?

00:15:12: Absolut!

00:15:14: Also auch gerade für die Automobilindustrie – ich habe das eben grad schon angesprochen – rechtlich haben wir da im Moment noch eine recht fragmentierte Landkarte an Regelwerken, die sukzessive Stärke ineinander wachsen kommen jetzt mal so mit den Themen oder den Fragen, die meistens an uns herangetragen werden.

00:15:32: Für alle.

00:15:32: im Moment ist immer noch ein großes Thema – die Umsetzung der NIS-II unter jeweiligen lokalen Umsetzungsgesetze gerade in Deutschland ganz spannendes Thema dieser Tage ja auch heißt diskutiert ob das BSI denn jetzt tatsächlich nochmal eine Gnadenfrist für die Registrierung von Unternehmen gewährt hat?

00:15:48: Es ist wohl so... weil viele Unternehmen offensichtlich dem Registrierungsauftrag noch nicht nachgekommen sind anhand der Zahlen, die das BSI feststellt.

00:15:58: Also NIST II ist mit Sicherheit ein ganz großes Thema.

00:16:00: wieso?

00:16:02: Weil es in der Umsetzung doch relativ vielschichtig ist – auf meiner Erfahrung wir machen viel solcher Umsetzungsprojekte – stellen sich da ganz viele praktische Fragen.

00:16:11: wenn man dann Anfängnis II in der Unternehmensgruppe zu betrachten.

00:16:14: Wenn man nur das einzelne Unternehmen betrachtet, dann lässt sich das ganz gut händeln.

00:16:18: Aber in dem Moment, wo man sich die Unternehmensgruppe als Ganzes betrachtet und es ja gerade bei Automobilerstellern oder auch bei großen Zulieferern durchaus ein komplexes Gebilde.

00:16:25: Dann treten eine ganze Reihe von Folgefragen auf, die auf den ersten Blick vielleicht einfach scheinen aber am zweiten dann tatsächlich im Händling schwierig sind.

00:16:32: Da spielt natürlich auch das Meldewesen eine große Rolle.

00:16:35: also NIST II erfordert ja und sehr dezidiert wie gewisse Vorfälle tatsächlich zu melden sind, da gibt es gesetzlich eine ganze Reihe von Unklarheiten.

00:16:45: Wann denn überhaupt gemeldet werden muss?

00:16:47: Wann dann diese Fristen anfangen zu laufen und dann muss natürlich das jeweilige Unternehmen das auch in Einklang bringen mit den bisherigen Prozessen zum Beispiel den Meldeprozessen die etabliert wurden unter der DSGVO nach Artikel thirty-neinzig Benachrichtigungen betroffen.

00:17:00: Artikel Thirty-vier, das ist nicht ganz trivial und da müssen Unternehmen sich erstmal reinarbeiten in diese Thematik.

00:17:07: Das also der Themenblocknis zwei, ganz viele Fragen im Moment auch aus der Automobilindustrie.

00:17:12: Dann natürlich das Cyber Resilience Act.

00:17:14: Cyber Resillience Act ist im Prinzip Produkt Sicherheit, dass es eigentlich die Triebfeder, das ist die Zielsetzung dieses Regelwerkes.

00:17:22: da geht's also nicht um die Enterprise-Sicherheit und die Sicherheit der Organisation an sich.

00:17:26: Denes zwei hat eher ein Fokus auf die Organisationen und die organisatorischen Prozesse und mittelbar natürlich auch auf das Produkt wogegen der CRR Cyber Resilliance Act tatsächlich auf Produkte konkrete Produkte fokussiert.

00:17:40: Da haben wir noch ein bisschen Zeit, bis das scharf geschaltet wird.

00:17:42: Aber viele Unternehmen beschäftigten sich damit eben auch gerade in der Automobilindustrie.

00:17:47: da haben wir nämlich einen ähnlichen Effekt wie in der KI-Verordnung.

00:17:49: zu der kommen wir nämlich auch gleich noch dass wir eine Automobil Industrie ja immer differenzieren müssen zwischen regulierten Produkten auf der einen Seite und nicht regulierte Produkte.

00:17:57: Also allen den Produkten oder Teilen von Produkten, die einer Typengenehmigung bedürfen und allem anderen sozusagen was nicht durch eine Typen Genehmigungen durch muss.

00:18:06: Und da stellen sich im Moment sehr viel spannende Fragen in der Abgrenzung.

00:18:09: also welche Regelung aus dem Cyber Resilience Act gelten denn jetzt tatsächlich zum Beispiel für Automobil Technologien?

00:18:15: Oder gelten vorrangig tatsächlich sektor spezifische Vorgaben die im Übrigen so in der Form noch gar nicht vollständig existieren.

00:18:21: Also da gibt es im Moment ganz viele spannende Abgrenzungsfragen, Gifragen kommt tatsächlich relativ oft.

00:18:26: ein dritter großer Themenblock und das greift so bisschen in den Cyber Resilience Act mit rein Das ist der Umstand dass der Gesetzgeber seit vielen Jahren cyberrisiken oder digitale Risiken oder Digitale Fehler im weitesten Sinne Mängel anfängt auch einen Zivilrecht zu verankern Und da sukzessive dann den Betroffenen auch Rechte zuzubildigen.

00:18:49: Also wir haben einerseits jetzt die revidierte Produkthaftung im Sinne einer digitalen Produkthaftungen, wo gewisse Klarstellungen jetzt aufgenommen wurden also im Hinblick auf Software und wie mit Cyberrisiken umzugehen ist.

00:19:01: Wir haben aber eben eine ganze Reihe von Regelungen mittlerweile im BGB auch europarechtlich Determiniert, wo auch das Thema Update-Flichten adressiert werden usw.

00:19:13: Daran kann man jetzt schon sehen, das ist ein relativ komplexes Gebilde.

00:19:16: Eine Matrix und die muss man als Unternehmen erstmal zusammenführen diese verschiedenen Themenbereiche.

00:19:22: Das Bedarf im Unternehmen eines interdisziplinären Ansatzes funktioniert also heute nicht mehr so dass nur die Rechtsabteilung oder nur Compliance sich mit dem Themengebiet auseinandersetzt sondern die müssen heute Hand in Hand mit Entwicklern zusammenarbeiten mit den Teams die die Produkthaftungen betreuen.

00:19:38: Das ist also ein relativ komplexes Vorgehen.

00:19:41: Über die KI-Verordnung haben wir jetzt offen gestanden und noch gar nicht geredet, das ist das große Ding in der Umsetzung.

00:19:49: Haben auch verschiedene Beiträge bei uns glücklicherweise auf der Webseite wo man sich über diesen Themenkreis auch nochmal informieren kann.

00:19:56: Da haben wir aber eine ähnliche Fragestellung, wie beim Cyber Resilience Act.

00:19:59: Nämlich welche Regelungen der KI-Verordnung gelten denn jetzt zum Beispiel für welche Fahrzeugtechnologien und wo sind denn sektorspezifische Regelungen vorrangig?

00:20:06: Der gibt es auch ne Vorrangregelung in der KI Verordnung.

00:20:09: Das sind also Fragen die sich im Moment gerade stellen bei dem Aufbau entsprechender KI Risikomanagement Systeme insbesondere in der Automobilindustrie.

00:20:18: Ansonsten jetzt mal unabhängig von dieser sehr komplexen rechtlichen Landkarte haben, denke ich alle insbesondere Hersteller aber auch große Zulieferer natürlich damit zu kämpfen diese ganzen Themen in der Lieferkette abzusichern.

00:20:33: Das ist eine riesengroße Herausforderung für die Automobilindustrie, je nach Größe des Herstellers mehrere Tausend Zuliefere haben können teilweise für einzelne Produktlinien.

00:20:43: das ist also irrsinnig komplex und dass alles in den Lieferketten zu pushen sei es die NIST-II seins die Vorgaben nach dem Cyber Resilience oder nach der KI-Verordnung, das ist tatsächlich eine riesengroße Aufgabe die auch allein schon ressourcentechnisch mal gestemmt werden muss.

00:20:58: Das ist also der zweite große Punkt würde ich sagen.

00:21:00: Der dritte große Punkt ist tatsächlich wie man dann – das habe ich eben gerade schon angesprochen – wie man diese ganzen Themen organisatorisch im Unternehmen abbildet?

00:21:08: Also wie baue ich ein Cyber Security Management System für meine Enterprise-Systeme, für meine Produktwelten?

00:21:15: Dass das alles tatsächlich ineinander greift mit einheitlichen Bewertungsstrukturen und einheitliche Reportings.

00:21:21: Das ist für viele Unternehmen eine große Herausforderung im Moment.

00:21:24: Ja!

00:21:26: Das glaube ich.

00:21:28: Jetzt hast du so die große Landkarte schon aufgemalt aber vielleicht können wir es nochmal ein bisschen runterbrechen.

00:21:32: welche konkreten Fehler begegnen dir denn am häufigsten in der Praxis?

00:21:36: Denn da einfach Fristen verpennt oder Gesetze sind nicht auf dem Zettel, was würdest du sagen?

00:21:43: Also es sind ganz viele verschiedene Sachen.

00:21:45: Das, was Du gerade angesprochen hast in der Tat ja das gibt's auch bei großen Automobilherstellern ist die Wahrscheinlichkeit eher gering dass man jetzt vergessen hat oder vergisst, dass da ein neues Regelwerk in Kraft tritt.

00:21:56: Da ist eigentlich das Monitoring in der Regel so gut aufgesetzt, dass man weiß, dass so etwas kommt.

00:22:02: Je nachdem wie viel man natürlich an Workload hat, kann es sein dass man relativ nah erst an der Umsetzungsfrist dann mit der Umsetzung fertig ist.

00:22:10: Das mag sein aber ein gutes Pferd springt nur so hoch wie es muss.

00:22:13: also insofern das ist ja dann alles in Ordnung.

00:22:16: Nach meiner Erfahrung gerade im Bereich der Cyber-Sicherheit sind es aber fast eher praktische Probleme die später zu wirklichen Problemen führen.

00:22:25: Klar das eine ist natürlich dass ich im Entwicklungsprozess nicht frühzeitig gewisse Mechanismen mit betrachtet habe.

00:22:30: Das gilt aber für alles, was wir überraten.

00:22:32: Das gilt für den Datenschutz, das gilt für Produkthaftung und das gilt alle Themen mit denen wir zu tun haben.

00:22:38: So umso früher im Entwicklungsprozess rechtliche Anforderungen berücksichtigt werden.

00:22:42: Um so einfacher ist es von Anfang an sie in den Entwicklungs- prozessen und in das Produkt zu integrieren bei Design.

00:22:48: Und umso weniger aufwendig wird es später dann noch rechtliche Themen noch mit einzubügeln und umso weniger Zeit braucht es.

00:22:56: Und insbesondere um so weniger Geld kostet das auch, ne?

00:22:58: Es ist dann auch oft wirklich ein Kostenthema wenn auf den letzten Metern festgestellt wird dass vielleicht da oben rechts noch irgendein Knopfwette sein müssen aus rechtlicher Hinsichte aber dann dummerweise nicht da ist und die Nachprogrammierung dann enorm viel Geld kostete oder möglicherweise sogar erst nach entkrafttretender Regelung mögliches.

00:23:13: also das ist eigentlich der Klassiker.

00:23:15: Da nehme ich aber wahr, dass sich die Unternehmen da wirklich sukzessive in den letzten Jahren stark professionalisiert haben.

00:23:20: Ich glaube viele haben aus der Umsetzung des DSGVO auch gelernt wo das am Anfang ein großes Problem gewesen ist.

00:23:27: Und das nimmt man aber heute, dass es mal eine Wahrnehmung eigentlich in die Umsetzung aller dieser Regelwerke, sei's die KI-Verordnung und Science, die Cyber Security Vorgaben, nimmt man heute so als Grundidee immer mit, weil diese Regelungen ja auch alle immer dieses Bydesign-Prinzip schon im Gesetz mit vorsehen.

00:23:41: Das ist das Eine, das Andere ist wenn wir jetzt mal gucken in Richtung was für Cyber Security Risiken existieren dann eigentlich?

00:23:48: Und wo passieren die Fehler die dann später zu einem erfolgreichen Cyberangriff führen, erfolgreichster sich der Angreifer wohl gemerkt.

00:23:55: Dann nehme ich wahr, dass es zwar viel Technologien um Unternehmen gibt, die implementiert werden, die umgesetzt werden aber die Anwendung behagt das dann oft.

00:24:04: Bestes Beispiel für ein Ökosystem gibt es eine zwei Faktor-Autortifizierung oder in die Möglichkeit besonders starke Passwörter zu vergeben oder einen Passwort Manager zu nutzen.

00:24:15: er wird dann nicht von allen Mitarbeiter genutzt Und das erzeugt am Ende dann Probleme, dass die von Mitarbeitern oft nicht genutzt werden.

00:24:22: Das hat oft Gründe in der Convenience weil es ist unpraktisch.

00:24:26: Prozesse dauern länger aber genau da ist es wichtig, dass Unternehmen tatsächlich Standards implementieren und diese Standards dann auch durchsetzt.

00:24:34: deswegen dritter Punkt ganz wichtig Schulen machen Unternehmen glücklicherweise wirklich viel mittlerweile.

00:24:40: Es wird geschult, geschult.

00:24:41: Das ist super!

00:24:42: Ich sage immer es kann immer noch mehr geschult werden weil das ist was die am Ende des Tages auch hilft wenn du dich zum Beispiel gegenüber einem Kunden oder noch besser gegenüber einer Aufsichtsbehörde exkulpieren musst und darlegen musst dass dich kein Organisationsverschulden getroffen hat als Unternehmen.

00:24:56: Da ist ja immer das große Risiko, das für Einzelne verschulden, das Fehlverhalten des Einzelnen.

00:25:02: Das kann man vielleicht immer noch erklären da kommt man doch irgendwie mit weg.

00:25:05: Das alles nicht gut aber das kann man noch erklären.

00:25:07: Wenn sich aber im Nachhinein herausstellt, dass allein die Schulung der ganzen Mitarbeiter nicht ordentlich gelaufen ist.

00:25:13: Dann hat man eben auch ein organisatorisches Thema dahinter und das muss man vermeiden.

00:25:17: So jetzt noch ein letzter Punkt.

00:25:18: ich weiß, dass es immer total aufwendig ist für Unternehmen – Das ist tatsächlich das Üben!

00:25:22: Ich nenn's mal das üben.

00:25:24: Das ist die Trockenübung, dass ich immer Unternehmempfehle setzt euch mal zwei drei Stunden hin.

00:25:29: Ich biete auch mal gerne an, dass wir das mal zusammen machen können.

00:25:31: dann simulieren wir einfach mal so einen Cybervorfall Und dass man mal zwei, drei Stunden durchspielt.

00:25:36: Wie würde ich mich als Organisation mit meinen verschiedenen Stakeholdern verhalten wenn jetzt in fünf Minuten was passieren wird?

00:25:43: Es gibt Unternehmen die sind da super vorbereitet.

00:25:45: Die haben ein gutes Playbook und einen guten Krisenplan.

00:25:49: aber es gibt eben genauso viele Unternehmen wie wir in der Praxis erleben die mit dieser Situation total überfordert sind weil sie in dem Moment dann wirklich nicht wissen okay welches Rädchen greift in welches andere.

00:25:57: Sie haben zwar theoretisch auf dem Papier einen ganz guten Ablauf ein gutes Konzept Aber die haben das nie wirklich erprobt Und das ist etwas, das finde ich ist total wertvoll.

00:26:06: Das ist gut investierte Zeit und wenn es ein bisschen Geld kostet auch gut investiertes Geld weil das macht tatsächlich die Bewältigung eines Cyber-Vorfalls nach meiner Erfahrung am Ende viel viel leichter und viel viel effektiver und wird am Ende zu viel viel weniger schäden.

00:26:20: Wunderbar ja!

00:26:21: Ich nehme mit, die Unternehmen soll ruhig mal den Feuerarhmen austesten in Sachen Cyber Security und dass man so probeweise durchspielen und die Kette ist immer nur so stark wie das schwächste Glied.

00:26:32: Genau, also schön weiter Schulen.

00:26:34: Wunderbar an!

00:26:35: Lass uns nochmal kurz auf die rechtlichen Besonderheiten zurückkommen beim Thema Cybersecurity.

00:26:40: und liegt denn da die Automobilindustrie noch mal speziell in Regelungen im Vergleich zu anderen Branchen?

00:26:47: Ja absolut ich habe ja eben gerade schon einmal so überblicksartig diesen Framework nach europäischem Recht dargestellt.

00:26:54: Also List zwei DSGVO dann natürlich KI-Verordnungen die auch gewisse Vorgaben zur Cyber Sicherheit mitbringt Dann die Regelung, die sich auf die Cybersicherheit im Produkt beziehen.

00:27:04: Also wegen der CAA Cyber Resilience Act, die digitale Produkthaftungen digitales Kauf- und Gewährleistungsrecht.

00:27:11: Und dann aber wie von dir gerade eben angesprochen es gibt in der Tat diese Sonderregelung auch für den Bereich Cyber Security nämlich überall da wo wir im regulierten Bereich in der Automobilindustrie unterwegs sind also überall da wir Produkte einer Typenzulassung bedürfen.

00:27:25: und da gibt es halt mittlerweile die bekannten R-Hundertfünfzig und R-hundertsechsenfünfzig, das sind Regelungen, die auf globaler Ebene entworfen wurden im europäischen Recht aber auch verankert sind.

00:27:35: Das heißt sie gelten in Europa so.

00:27:37: Und das sind einerseits die Vorgaben nach der R- Hundertfünfundzig zum Aufbau und zum Unterhalt eines Fahrzeugs Cyber Security Management Systems etwas globaler gesprochen und dann die R- hundertsechsundfünfzlich.

00:27:51: da geht es um das Update Management für Software im Fahrzeug und jeweiligen Anforderungen wie ein solches Update Management stattzufinden hat.

00:27:57: Das sind jetzt mal so rausgepickt zwei große Regelwerke, die sich mit dem Thema Cyber-Sicherheit wirklich im Kern befassen für die Automobilindustrie.

00:28:05: wie gesagt da sind mehrere Regelwerken in der Mache insbesondere jetzt auch parallel zur KI Verordnung, die jetzt in den nächsten einen bis zwei Jahren dann eben auch kommen sollen.

00:28:16: Zweitens kann man auch gleich darauf hinweisen gerade im Moment wurde auf globaler Ebene wieder auf Ebene der UNICE wurden Wiederregelungen abgestimmt für autonome Fahrsysteme, da geht es dann um Level vier.

00:28:27: Das ist also alles das wo tatsächlich der Fahrer gar nicht mehr selber Hand anlegen muss.

00:28:32: Da gibt es jetzt eben auch einen ersten Framework, so wird das auch kommen.

00:28:38: in den nächsten Monaten oder vielleicht ein bis zwei Jahren wird er dann jeweils runterdefundiert in die jeweiligen Rechtsordnung der Region und im europäischen Recht verankert.

00:28:47: Und da finden sich wieder für Autonome-Fahrfunktionen Stichwort Level V finden sich auch wieder spezielle Cyber Security Anforderungen drin.

00:28:55: Das heißt also Skip-Zonner Regelung, speziell für die regulierten Produkte in der Industrie und die spielen eine ganz große Rolle in der Produktentwicklung später in der Typenzulassung denn ohne dass ich als Automobilhersteller diese Vorgaben erfülle bekomme ich schlicht keine Typengenehmigung für das Fahrzeug und kann es dann nicht auf den Markt bringen.

00:29:15: Lass uns diese beiden Regelwerke noch mal ein bisschen genauer beleuchten.

00:29:17: Was heißt das jetzt konkret in der Praxis?

00:29:19: R-Hundertfünfundfünfzig und R-hundertsechsundfünftig, was müssen die Unternehmen da machen?

00:29:24: Also R- Hundertfünftig heißt tatsächlich dass du hingehen musst und dass du einen System, einem Managementsystem aufbauen musst mit dem du nachweisen kannst, dass du Cyberrisiken... im Fahrzeugumfeld mit einem Ökosystem-Fahrzeug frühzeitig identifiziert hast und dann auch mit entsprechenden Maßnahmen belegst.

00:29:41: Und auch entsprechend Handels, also ein Managementsystems geht nicht darum dass ich eine konkrete Technologie oder ein ganzes Fahrzeug zertifiziere und sage das ist jetzt rechtskonform Bereich der Cybersicherheit sondern es geht um das Managementsystem was dahinter liegt.

00:29:55: wir haben ja ähnliche Prozesse im Qualitätsmanagement Es gibt ja auch ähnliche Regelungen für das Management von Datenschutzprozessen, Datenschutzzmanagementsystemen.

00:30:07: Ich bin mir die ISO-Siebenzwanzig-Siebenohleins gerade revidiert.

00:30:11: Das heißt also dass ist der Aufbau dieses Managementsystems rund um das Fahrzeug-Ökosystem.

00:30:16: Da geht es also im Wesentlichen zum Beispiel um Themen wie Schnittstellen.

00:30:19: Wie manage ich die Cyber Sicherheit bei Schnittstellen zum Fahrzeug?

00:30:24: Wie baue ich Prozesse auf, um die Systemsicherheit langfristig auch wehrendes Betriebs des Fahrzeugs zu monitoren und so weiter und sofort.

00:30:31: Beim Update Management geht es tatsächlich um diesen Kernbereich nämlich das Thema Software Updates.

00:30:36: Wieso?

00:30:36: Weil man natürlich feststellt dass das Software wenn sie nicht geupdatet ist ein großes Sicherheitsrisiko ist Und dafür gibt es eben gerade für Fahrzeuge jetzt.

00:30:46: Diese Sonderregelung gilt in Europa, muss beachtet werden.

00:30:49: Das heißt wenn ich eine Typengenehmigung haben will dann muss sich entsprechende Konzepte vorlegen.

00:30:53: das gehört schlicht mit dazu.

00:30:54: Das sind also diese beiden Regelwerke.

00:30:56: Dafür gibt es mittlerweile auch schon Zertifizierung.

00:30:59: Das ist sehr interessant.

00:31:00: Gerade die Automobilindustrie hat da frühzeitig auf einen Prozess gesetzt mit Zertifikationen und Prüfungen arbeiten zu können so dass zum Beispiel Lieferanten gegenüber dem Hersteller nachweisen können Prozesse einhalten.

00:31:13: Das gibt es einerseits mal für den ganzen Enterprise-Bereich im weitesten Sinne, das ist die T-Sachs Zertifizierung, ist auch bekannt in der Industrie und es gibt mittlerweile eben auch erste Schematat für die Zertifikierungen nach der R-十fünffünfzig also für das Vehiclesider Security System.

00:31:30: Da gibt's dann auch ein entsprechendes Audit dafür damit dann zum Beispiel Zubieferer gegenüber Hersteller nachweisen können dass sie die jeweiligen Anforderung erfüllen.

00:31:39: Okay wunderbar!

00:31:41: Mit Blick auf die Uhr, wir haben ja unsere halbe Stunde schon voll.

00:31:44: Aber wir haben noch eine Menge spannender Fragen.

00:31:45: deswegen höflich mal ein bisschen nach vorne.

00:31:48: Was würdest du sagen?

00:31:49: Wird denn Cyber Security heute bereits ausreichend früh in den Projekten mit berücksichtigt?

00:31:54: Du hast ja vorhin das Stichwort By Design genommen.

00:31:58: wird es tatsächlich auch schon so gelebt in der Praxis?

00:32:01: Ja, nach meiner Wahrnehmung ja.

00:32:06: Das ist ein ganz wesentlicher Baustein Und da haben wir ja schon darüber gesprochen, also nehmen wir mal autonome Phasysteme.

00:32:15: Ein autonomes Phassystem ohne Cyber-Sicherheit funktioniert nicht, das funktioniert schon technisch faktisch nicht aber das funktioniert auch aus einem ganz anderen Grund nicht.

00:32:24: Ganz wesentlicher Punkt bei Autonomensystem ist ja immer Trust, also das Vertrauen des Anwenders in das System.

00:32:31: Und wenn der Anwender selber den Nutzer eines Fahrzeugs kein Vertrauen in das System, in die Technik hat dann wird es nicht nutzen.

00:32:38: Das ist ganz normal so.

00:32:39: Das haben die Hersteller erkannt und dementsprechend – das ist meine Wahrnehmung – wird das Thema Cyber-Sicherheit mittlerweile sehr früh im Entwicklungsprozess adressiert.

00:32:47: Das is also nichts was jetzt stiefmütterlich irgendwo hinten nochmal nachgeschoben wird.

00:32:53: Ich bin mir sehr sicher dass das in den kommenden Jahren noch stärker in den Vordergrund rücken wird weil es natürlich auch ein Sellingpoint ist für die Industrie.

00:33:00: Das ist für einen Automobilhersteller natürlich ganz wichtig, dass der zeigen kann und nachweisen kann, dass er die höchsten Standards im Bereich der Cyber-Sicherheit erfüllt um nämlich dann genau diesen Trust zeigen zu können und dem Nutzer zeigen zu können bei mir bist du sicher und zwar physisch, physische Sicherheit, Leib und Leben aber zum Beispiel auch deine Daten.

00:33:19: also insofern ich glaube da hat sich ganz viel sehr positiv entwickelt.

00:33:25: Das machen die Automobilhersteller, finde ich sehr gut.

00:33:30: Aber es wird in Zukunft noch wichtiger werden.

00:33:31: Es wird noch mehr an Bedeutung gewinnen und es wird insbesondere auch eben der C-Level noch mehr Anbedeutungen gewinnen.

00:33:37: Man wird sich mit diesem Thema noch stärker auch in der Geschäftssteuerung auseinandersetzen.

00:33:42: Sehr schön!

00:33:43: Lass uns doch einen kurzen Strecker machen... Bevor wir zu den Schussworten kommen, Stichwort Open Source ist glaube ich da auch eine wichtige Sache in der Automobilindustrie.

00:33:53: Welche Rolle spielt das und wie funktioniert denn Cyber-Sicherheit bei so Open Source Komponenten?

00:34:00: Also Open Source spielt in der Automobilindustrie natürlich ne ganz große Rolle Denn im modernen Fahrzeug findet sich Open Source Software.

00:34:07: Das ist so, ne Wie in allen vernetzten Produkten Open Source Ist ein ganz wesentlicher Baustein.

00:34:14: So, das heißt die Rolle von Open Source an der Stelle ist nicht zu unterschätzen.

00:34:19: Nun gibt es immer den, ich will jetzt nicht sagen ihr Glauben aber es gibt glaube ich immer so diese Rezeption dass man denkt Open Source das ist Quellcode offen Das ist unsicher weil dann kann ja jeder sehen was da passiert.

00:34:34: wenn man sich mal mit Spezialist im Bereich Cyber Security unterhält Hört man da durchaus eben auch das Gegenteil, denn dadurch dass der Quellcode offen ist führt das in der Regel ja dazu, dass er getestet, getestete, getested wird.

00:34:45: Das heißt ganz viele Leute arbeiten mit dem Quellcode und Fehler im Quellco können natürlich dann auch schneller entdeckt werden.

00:34:52: So

00:34:52: d.h.,

00:34:54: der Einsatz von Open Source führt jetzt nicht per se dazu ,dass open source basierte Produkte unsicher sind.

00:34:59: möglicherweise tut es genau das Gegnteil nämlich aufgrund der Tatsache, dass das Quellcode offen ist und entsprechend von vielen Menschen getestet und gereviewt wurde werden Fehler halt einfach schneller entdeckt als in einer proprietären Anwendung wo die Gruppe derer die Test tatsächlich relativ gering ist.

00:35:15: Also das heißt OSS ist jetzt nicht gleich sofort unsicher, OSS kann genau das Gegenteil bedeuten, kann nämlich im Zweifel sehr sicher bedeuten.

00:35:25: natürlich müssen wir jetzt gucken in den folgenden Jahren wie sich das gerade mit der KI entwickelt.

00:35:30: also KI Powerful, wenn es um das Koden geht wird in der Praxis ganz viel eingesetzt.

00:35:36: Aber KI kann eben auch genau das Gegenteil.

00:35:38: KI ist eben so stark, so leistungsstark dass sie halt eben auch deutlich einfacher genutzt werden kann um Fehler im Ökosystem und auch ins Software aufzufinden.

00:35:49: wie sich das dann auf OSS auswirkt.

00:35:51: Das muss man abwarten aber insoweit spielt OSS eine ganz große Rolle für die Automobilindustrie absolut

00:35:58: Wunderbar.

00:35:59: Noch eine Frage, Stichwort Autonomus fahren ist ja schon gefallen.

00:36:03: Werden denn so Cyber Security Anforderungen die Einführung von solchen autonomen Fahrzeugen verzögern?

00:36:10: Also fahren sie da ein bisschen mit angezogene Handbremse weil die eben diese ganzen Aufleihen noch erfüllen müssen?

00:36:16: Nein das kann man natürlich nicht ausschließen.

00:36:19: Das müssten wir jetzt wahrscheinlich mit dem Techniker diskutieren.

00:36:21: Meine Wahrnehmung ist tatsächlich es einfach mit Grundvoraussetzung.

00:36:25: Wir kommen wieder auf das Argument mit dem Trust zurück und dem Vertrauen.

00:36:28: Die Cyber-Sicherheit ist eine Grundvoraussetzung dafür, dass wir autonomes Fahren auf der Straße haben.

00:36:33: Und bevor das nicht sichergestellt ist bin ich mir sehr, sehr sicher wird schon aus Eigeninteresse keinen Hersteller diesen Weg gehen wollen.

00:36:42: Insoweit glaube ich jetzt nicht, dass es die Einführung verzögert.

00:36:46: Ich glaube da sind andere Faktoren, die da eine Rolle spielen.

00:36:49: Also wenn man sich anguckt was gemacht werden muss damit man in Deutschland ein autonomes Fahrsystem auf die Straße bekommt.

00:36:57: Das ist ein irrsinnig komplexer, sehr vielschichtiger Prozess der zusammenhängt zwischen europarechtlichen Vorgaben, deutschen Vorgaben, Straßenverkehrsgesetz aber dann eben auch regionalen Vorgagen.

00:37:08: also ich glaube das ist wenn eigentlich eher das Thema an dem gearbeitet werden muss dass diese Prozesse sukzessive vereinheitlich und erleichtert werden, dass es schneller geht Die Cyber-Sicherheit, dass die jetzt das Ganze ausbremst.

00:37:21: Das glaube ich nicht weil sie schlicht ein ganz wesentliches Thema und wird auch entsprechend hoch aufgehangen von den Herstellern.

00:37:30: Dann lass uns bitte zur Abschlussfrage kommen.

00:37:33: der Klassiker was würdest du sagen mit Blick in die Zukunft beziehungsweise die kommenden fünf Jahre?

00:37:38: wie wird sich da das Thema Cyber Security in der Automobilindustrie denn entwickeln?

00:37:43: Was ja betont es ist bereits ein ganz wichtiger Punkt für das noch zunehmen?

00:37:49: Absolut, es wird immer wichtiger werden.

00:37:52: Es wird auf Ebene der Entscheider immer wichtiger werde.

00:37:56: Vorstände werden sich mehr intensiver mit diesem Thema befassen müssen genauso wie mit allen anderen wesentlichen Themen im Risikomanagement also sofern das wird an Bedeutung gewinnen.

00:38:06: man sieht das ja auch daran dass die Unternehmen heute schon in diesen Bereichen enorm investieren sei es beim anschaffen entsprechender Technik aber eben auch Beim ziehen entsprechende Ressourcen, also Leute auf dem Markt die tatsächlich ein hohes Maß an Expertise in diesem Bereich mitbringen.

00:38:22: Daran kann man eigentlich schon sehen wie wichtig dieses Thema ist und es wird immer wichtiger werden und wieder zurückkommen zum Anfang weil die Risiken wenn das schief geht einfach so enorm hoch sind.

00:38:33: deswegen glaube ich wird das Thema immer wichtiger werde und weiter wachsen.

00:38:37: da wird's keinen Schritt zurück geben mit Sicherheit nicht

00:38:39: mehr In der Tat.

00:38:42: Lieber Thomas, ganz herzlichen Dank für das spannende Gespräch und deine Einblicke!

00:38:45: Das hat großen Spaß gemacht.

00:38:47: ich habe eine Menge gelernt Und wer sich für die Themen interessiert dem sei noch unsere veröffentlichte Reihe TV Wheel ans Herz gelegt werde Ich in den Show Notes verlinken.

00:38:56: da kann man sich zu einzelnen Themen sehr gut belesen.

00:38:59: Ja nochmal vielen dank lieber Thomas und schöne Grüße nach Frankfurt.

00:39:03: und bis ganz bald.

00:39:04: Vielen Dank dir liebe Martin.

00:39:07: Wenn Ihnen die Folge von Law aufs Ohr gefallen hat, abonnieren Sie gerne unseren Podcast.

00:39:12: Bis bald!

Neuer Kommentar

Dein Name oder Pseudonym (wird öffentlich angezeigt)
Mindestens 10 Zeichen
Durch das Abschicken des Formulars stimmst du zu, dass der Wert unter "Name oder Pseudonym" gespeichert wird und öffentlich angezeigt werden kann. Wir speichern keine IP-Adressen oder andere personenbezogene Daten. Die Nutzung deines echten Namens ist freiwillig.